공격 표면 관리 - 공격 표면 - 외부 공격 표면 관리

DevSecOps에서의 공격 표면 관리

대부분의 팀은 다음과 같이 생각합니다. 공격 표면 관리 가시광선을 스캔하면서 공격 표면노출된 도메인, 열린 포트, 잘못 구성된 서비스 등이 전통적인 점검 범위에 포함됩니다. 외부 공격 표면 관리하지만 현대에는 DevSecOps하지만 진정한 위험은 코드, 의존성 등 더 깊은 곳에 숨어 있습니다. pipeline예를 들어, 저희 게시물은 다음과 같습니다. 딥 다이빙 CI/CD Pipeline취약점 독살되는 과정을 설명합니다 pipeline공격 표면을 확장합니다.

이 가이드에서는 다음을 설명합니다. 공격 표면 관리주변부 관점이 불완전한 이유를 보여주고 개발자가 이를 축소할 수 있는 방법을 강조합니다. 공격 표면 소프트웨어 수명주기 전반에 걸쳐 적용됩니다. 또한, 다음과 같은 내용도 다룹니다. 공격 표면 분석 이를 보완하기 위해 가시성을 확장합니다. pipelines와 코드.

공격 표면 관리란 무엇인가요?

간단히 말해서, ASM(공격 표면 관리) 이는 공격자가 악용할 수 있는 모든 요소를 ​​발견하고, 감시하고, 줄이는 과정입니다. 공격 표면 공개적으로 접근 가능한 서버뿐만 아니라 다음과 같은 서버도 포함됩니다.

  • API 및 숨겨진 엔드포인트
  • 오픈 소스 종속성
  • 저장소의 비밀 정보 또는 IaC 파일
  • CI/CD pipelines 및 워크플로

전통적으로, 공격 표면 관리 IP 범위, DNS 레코드 또는 클라우드 버킷과 같은 외부 자산에만 집중합니다. 그러나, 공개된 정보로만 한정하면 공백이 생깁니다. 현대 외부 공격 표면 관리 도구는 보안이 취약한 부분을 감지할 수 없습니다. IaC 템플릿, 취약한 패키지 또는 내장된 비밀 키와 같은 것들이지만, 이러한 노출은 보안 범위를 확장합니다. 공격 표면 매일.

👉 참고 자료는 다음을 참조하세요. CIS안내 사이버 자산 공격 표면 관리 및 NIST의 공격 표면 관리 관련 보고서.

기존 방식이 부족한 이유

기존 도구들은 여전히 ​​유용합니다. 잊혀진 서브도메인을 찾고, 열린 포트를 감지하며, 위험한 클라우드 서비스를 식별하는 데 도움이 됩니다. 그럼에도 불구하고, 이러한 외부적 관점은 유용하지만 한계가 있습니다.

현대 소프트웨어 제공 방식은 숨겨진 위험을 내포하고 있으며, 이는 위험을 증가시킵니다. 공격 표면:

  • 알려진 CVE가 있는 취약한 오픈소스 종속성
  • Terraform 또는 Kubernetes 파일 구성 오류로 불필요한 서비스가 노출됨
  • 남겨진 비밀들 docker-compose.yml 또는 Git 기록
  • 안전하지 않은 GitHub Actions 또는 Jenkins 작업은 공격자가 탈취할 수 있습니다.

위험한 코드 예시 (Kubernetes 매니페스트):

이처럼 작은 설정 오류조차도 범위를 넓힙니다. 공격 표면침해당할 경우 공격자는 호스트 노드에서 루트 권한을 획득합니다.

위협 행위자 예시:
공격자들은 공개 Git 저장소를 자주 스캔합니다. 예를 들어, 유출된 AWS 키가 그 안에 포함되어 있는 경우입니다. docker-compose.yml 이를 통해 사용자는 클라우드 계정에 로그인하거나, 악성 소프트웨어를 배포하거나, 민감한 데이터를 유출할 수 있습니다.

코드 및 관련 내용에 대한 적용 범위 확대 Pipelines

팀이 확장할 수 있는 방법은 다음과 같습니다. 공격 표면 관리 로 SDLC:

  • 종속성 : 취약한 라이브러리는 네트워크가 안전해 보일 때조차 공격 표면을 증가시킵니다.
  • 코드로서의 인프라: 안전하지 않은 템플릿은 새로운 진입점을 만듭니다.
  • 비밀: 하드코딩된 토큰이 유출될 경우 공격 표면이 즉시 넓어집니다.
  • CI/CD Pipelines: 워크플로가 손상되면 빌드 프로세스가 공격자에게 넘어갈 수 있습니다.

간단히 말해, 외부 공격 표면 관리는 외부 환경을 파악하는 것입니다. 반면, 포괄적인 접근 방식은 내부 코드까지 포함합니다. pipeline이러한 보다 폭넓은 관점은 공급망 보안의 미래와 밀접하게 관련되어 있으며, 이에 대해서는 다음에서 논의합니다. 앞으로 나아갈 길: 예측 SSCS DevOps에서.

비교: 주변부 ASM vs 전체 공격 표면 관리

아래 주변 ASM(외부) 공격 표면 관리(최신 버전) 업데이트가 중요한 이유
시정 공개 공격 표면만 해당 내부 + 외부 공격 표면 종합적인 관점을 통해 기존 도구로는 놓칠 수 있는 위험 요소를 찾아낼 수 있습니다.
위험 요소 감지됨 서브도메인, 오픈 서비스 취약한 라이브러리, 비밀 정보, IaC 설정 오류 내부 위험은 공급망 공격의 주요 표적입니다.
DevSecOps의 관련성 운영 및 IT에 집중 개발자 워크플로와 직접적으로 연결됨 보안을 코드 작성 초기 단계로 옮깁니다. pipelines.
예방 노출된 자산에 패치 적용 엔드 투 엔드 공격 표면을 축소합니다. guardrails 신속한 문제 해결은 비용을 절감하고 생산 중단을 방지합니다.

Xygeni는 어떻게 공격 표면 관리를 강화하는가

제니 이상으로 확장 외부 공격 표면 관리 풀스택 커버리지를 제공합니다. 실제로 모든 레이어에 걸쳐 보호 기능을 추가합니다. SDLC:

  • SAST SCA: 코드 및 종속성에서 악용 가능한 취약점을 탐지합니다.
  • 비밀 보안: 노출된 자격 증명을 식별하고, 취소하고, 자동으로 복구합니다.
  • IaC 스캐닝: 보안에 취약한 Terraform, Kubernetes 및 Docker 설정을 찾아냅니다.
  • CI/CD 보안: 안전하지 않은 워크플로를 차단하고 강제 적용합니다. guardrails in pipelines.
  • ASPM 플랫폼: 저장소, 빌드 및 아티팩트 전반에 걸쳐 통합된 가시성을 제공합니다.

이러한 접근 방식을 통해 공격 표면 관리는 단순히 도메인 모니터링에 그치지 않고, 전체 DevSecOps 라이프사이클에 걸쳐 공격 표면을 줄여줍니다. 나아가 최신 기술과 직접적으로 연결됩니다. ASPM 저희 게시글에 자세히 설명된 바와 같은 관행 취약점 관리 그 너머: 확장되는 지평 ASPM.

무료 체험을 통해 얻을 수 있는 것

  • 저장소의 즉시 스캔 및 pipelines
  • 내부와 외부를 명확하게 보여주는 지도 공격 표면
  • Guardrails 위험한 병합을 자동으로 차단합니다

따라서, Xygeni 무료 체험을 시작하세요 단 몇 분 만에 공격 표면에 대한 완벽한 엔드투엔드 분석을 얻을 수 있습니다. 또한 코드의 정확한 위치를 확인할 수 있습니다. pipeline시스템 및 인프라는 공격자가 발견하기 전에 노출됩니다.

맺음말

결론적으로, 경계 자산에만 집중하면 공격 표면 관리가 불완전합니다. 진정한 DevSecOps는 외부 노출뿐만 아니라 코드, 종속성 및 기타 요소의 위험을 포함한 전체 공격 표면을 관리하는 것을 요구합니다. pipelines.

더 나아가 Xygeni를 사용하면 팀은 외부 공격 표면 관리 그 이상을 수행할 수 있습니다. 단순히 경계를 모니터링하는 데 그치지 않고 소프트웨어가 구축되고 배포되는 모든 곳에서 공격 표면을 축소할 수 있습니다.

공격 표면 관리 관련 FAQ

NAC는 어떤 공격 표면을 보호합니까?

네트워크 접근 제어(NAC)는 연결할 수 있는 장치와 사용자를 제어하여 네트워크 수준의 공격 표면을 보호합니다. 그러나 NAC는 악의적인 장치로부터의 노출만 줄일 뿐 코드, 종속성 또는 기타 위험은 해결하지 못합니다. CI/CD pipeline그러므로 NAC는 보호 장치 중 하나로만 간주되어야 합니다.

공격 표면을 다른 말로 뭐라고 하나요?

공격 표면은 때때로 "디지털 발자국" 또는 "노출 영역"이라고 불립니다. 또한 DevSecOps에서 이 발자국에는 서버뿐만 아니라 API, 저장소, 종속성 등이 포함됩니다. pipeline 구성.

사회공학적 공격의 공격 표면은 무엇인가요?

사회공학적 공격의 공격 대상은 기술적인 부분이 아니라 사람입니다. 여기에는 접근 권한이나 민감한 데이터를 공유하도록 속을 수 있는 직원, 계약업체, 파트너 등이 포함됩니다. 하지만 교육, 피싱 시뮬레이션, 다단계 인증(MFA)을 통해 이러한 유형의 공격 노출을 크게 줄일 수 있습니다.

외부 공격 표면 관리란 무엇인가요?

외부 공격 표면 관리(EASM)는 인터넷에서 보이는 모든 것, 즉 도메인, IP 주소, 포트, 클라우드 스토리지 및 SaaS 노출을 탐지하고 모니터링합니다. 그러나 EASM은 유용하지만 내부 위험은 다루지 않습니다. IaC 설정 오류, 저장소의 비밀 정보 또는 안전하지 않은 환경 CI/CD pipeline따라서 최신 내부 스캐닝 기술과 결합해야 합니다.

사이버 보안에서 공격 표면이란 무엇인가요?

사이버 보안에서 공격 표면이란 공격자가 악용할 수 있는 모든 잠재적 진입점을 의미합니다. 네트워크 서비스부터 소스 코드, 타사 라이브러리, 사용자 계정에 이르기까지 모든 것이 포함됩니다. 따라서 공격 표면을 관리한다는 것은 위험을 최소화하기 위해 이러한 취약점을 지속적으로 찾아내고 줄이는 것을 의미합니다.

공격 벡터와 공격 표면은 어떤 관계가 있나요?

공격 표면은 가능한 진입점들의 집합입니다. 공격 벡터는 공격자가 이러한 진입점 중 하나를 악용하기 위해 사용하는 구체적인 경로입니다. 예를 들어, API 키가 유출되면 공격 표면이 넓어지지만, 해당 API에 대한 자격 증명 탈취 공격은 공격 벡터가 됩니다. 따라서 공격 표면을 줄이면 사용 가능한 공격 벡터의 수도 직접적으로 제한됩니다.

공격 표면 모니터링이란 무엇인가요?

공격 표면 모니터링은 새로 열린 포트, 유출된 비밀 키, 취약점을 유발하는 종속성 업데이트와 같은 새로운 노출 지점을 지속적으로 감시하는 프로세스입니다. 더욱이, 위협은 끊임없이 진화하기 때문에 공격 표면 관리의 핵심 요소입니다.

sca-tools-software-composition-analysis-tools
소프트웨어 위험을 우선순위화하고, 해결하고, 보호하십시오.
무료 계정을 만드세요.
신용 카드가 필요하지 않습니다.

소프트웨어 개발 및 제공을 안전하게 보호하세요

Xygeni 제품군과 함께